Flow / Assistance / Sécurité et confidentialité

Sécurité et confidentialité

Découvrez le chiffrement, la localisation des données, les contrôles d'accès, les journaux d'audit, l'infrastructure et nos engagements de conformité.

Administration & Facturation · 5 min de lecture

Sécurité et confidentialité

La sécurité et la confidentialité sont au cœur même de la conception de Lawzana Flow. Ce guide vous présente la manière dont vos données sont protégées.

Chiffrement des données#

  • En transit : toutes les données sont chiffrées à l'aide du protocole TLS 1.3 (HTTPS) entre votre navigateur et nos serveurs
  • Au repos : toutes les données stockées sont chiffrées selon la norme de chiffrement AES-256
  • Base de données : PostgreSQL avec stockage chiffré et connexions sécurisées
  • Documents : stockés sur Google Cloud Storage avec chiffrement côté serveur

Localisation des données#

Lors de la configuration initiale (onboarding), vous choisissez le lieu de stockage de vos données :

Région Emplacement Conformité
US Iowa, États-Unis Exigences relatives à la résidence des données aux États-Unis
EU Belgique, Europe Conformité au RGPD
APAC Singapour, Asie-Pacifique Exigences relatives à la résidence des données dans la région APAC

Les données principales de votre application sont stockées dans la région que vous avez sélectionnée. Certaines opérations d'IA sont traitées via l'infrastructure gérée de Google Vertex AI ; veuillez contacter le support si vous avez besoin d'une confirmation quant à la localisation du traitement de l'IA pour répondre à vos exigences de conformité.

Remarque
La région de stockage de vos données ne peut plus être modifiée après la configuration initiale. Veillez à la choisir avec soin en fonction de vos exigences réglementaires.

Confidentialité des données et IA#

Rétention des données nulle (Zero Data Retention)#

Toutes les opérations d'IA respectent une politique de rétention des données nulle (Zero Data Retention - ZDR) :

  • Vos documents et vos données ne sont jamais utilisés pour entraîner des modèles d'IA
  • Les données traitées par l'IA ne sont pas conservées une fois la réponse générée
  • Aucun fournisseur d'IA (Google) ne conserve vos données au-delà de la requête immédiate
  • Vos requêtes, documents et réponses ne sont pas enregistrés dans les journaux du fournisseur d'IA

Fonctionnement du traitement par l'IA#

  1. Vous demandez une opération d'IA (par exemple, résumer un document)
  2. Le texte du document est transmis à Google Vertex AI pour être traité
  3. L'IA génère une réponse
  4. La réponse est renvoyée à Lawzana Flow et enregistrée dans votre compte
  5. Aucune donnée n'est conservée par le fournisseur d'IA

Authentification et accès#

  • Authentification par e-mail + mot de passe avec vérification par e-mail
  • Authentification par lien magique (magic link) pour le portail client (aucun mot de passe requis)
  • Contrôle d'accès basé sur les rôles (RBAC) — quatre niveaux de permissions (Owner, Admin, Member, Viewer)
  • Murs éthiques (ethical walls) — empêchent les membres de l'équipe d'accéder aux dossiers présentant des conflits d'intérêts
  • Accès au portail basé sur des jetons — liens sécurisés à durée de validité limitée pour le portail client

Sécurité des sessions#

  • Les sessions sont gérées de manière sécurisée à l'aide d'Auth.js
  • Les jetons de session sont chiffrés et configurés en HTTP-only (inaccessibles via JavaScript)
  • Les sessions expirent après une période d'inactivité configurable

Journaux d'audit#

Chaque action importante est consignée dans le journal d'audit :

  • Événements de connexion et de déconnexion des utilisateurs
  • Téléversements, téléchargements et suppressions de documents
  • Création, modification et changements d'étape des dossiers
  • Ajouts et suppressions de membres de l'équipe
  • Modifications des paramètres
  • Accès au portail et partage de documents
  • Demandes d'opérations d'IA

Les journaux d'audit sont :

  • Recherchables par type d'action, utilisateur ou date
  • Exportables pour vos obligations de conformité
  • Immuables — les entrées ne peuvent être ni modifiées ni supprimées
  • Accessibles aux Owners et aux Admins sous Settings → Audit Logs

Sécurité de l'infrastructure#

  • Hébergement sur Google Cloud Platform avec une infrastructure de niveau entreprise
  • Protection anti-DDoS via Cloudflare
  • Pare-feu pour applications web (WAF) pour bloquer les attaques courantes
  • En-têtes Content Security Policy (CSP) pour prévenir les attaques XSS
  • Mises à jour de sécurité régulières et application de correctifs sur les dépendances
  • Suivi des erreurs via Sentry (aucune donnée sensible n'est transmise au suivi des erreurs)

Sauvegarde des données#

  • Sauvegardes continues de la base de données
  • Capacité de restauration à un instant précis (point-in-time recovery)
  • Stockage des documents avec redondance sur plusieurs centres de données

Conformité#

  • RGPD — pleine conformité pour les personnes concernées au sein de l'UE
  • Accords de traitement des données (DPA) disponibles sur demande
  • Droit à l'oubli / suppression des données pris en charge
  • Exportation des données disponible pour assurer la portabilité

Divulgation responsable des vulnérabilités#

Si vous découvrez une faille de sécurité, veuillez la signaler à [email protected]. Nous traitons chaque signalement avec la plus grande attention et nous vous répondrons dans les plus brefs délais.

Contact#

Pour toute question relative à la sécurité :

Créer mon compte gratuit